本帖最后由 小黑鱼快点游 于 2021-10-18 11:44 编辑
咳咳咳,正在过我的的2x岁生日,还没有庆祝完,就来了一起安全事件,客户反馈超融合主机上,某台虚拟机内存持续性飙高,一度达到百分之百。
看到这种情况不像是挖矿行为,内存飙高可能存在大量的执行进程再作怪,思路理一下是不是有什么自启动进程、定时启动的杀毒软件、系统更新补丁呢? 两分钟看出问题。 放下玩某音的手,颤巍巍的敲起了一行,netstat -ano 发现存在大量的3389外联,这种情况明显是已经被代理出去了,类似于FRP这种方式:
向上滑动一下齿轮,咦!很明显了。外联地址主动连接这台主机的3389,而且还再跟我抢桌面。
赶紧的吧!询问客户是否3389映射外网了,因为**istrator是一个123.com的强密码
处理及时,防止了一起勒索事件发生,后面取日志继续分析其他内网主机是否有被跳板机登录的痕迹: 协助客户做好防护机制,再灌输一波安全鸡汤!
结束,继续过节: |